Volver a actualizaciones
Nuevo releaseSep 1, 2026

dalfox v3.2.2

Escáner XSS rápido con análisis de parámetros, huella WAF y verificación DOM/AST. Soporta detección de XSS reflejado, almacenado y basado en DOM mediante CLI, pipeline o API REST.

Compartir

dalfox

Dalfox es una potente herramienta de código abierto que se centra en la automatización, lo que la hace ideal para escanear rápidamente fallos de XSS y analizar parámetros. Su avanzado motor de pruebas y sus características especializadas están diseñados para agilizar el proceso de detección y verificación de vulnerabilidades.

Características principales

  • Subcomandos: scan (URL / archivo / pipe / raw-HTTP, autodetectado), server, payload, mcp
  • Descubrimiento: Análisis de parámetros, análisis estático, pruebas BAV, minería de parámetros
  • Escaneo de XSS: Reflejado, Almacenado (SXSS), basado en DOM, con optimización y verificación DOM/AST
  • WAF: Fingerprinting con puntuación de confianza, seguimiento de bypass y --waf-min-confidence ajustable
  • Opciones HTTP: Cabeceras personalizadas, cookies, métodos, proxy y más
  • Salida: Formatos JSON/JSONL/Plain/Markdown/SARIF/TOML, modo silencioso, informes detallados
  • Extensibilidad: API REST, servidor MCP stdio, payloads personalizados, listas de palabras remotas

Y las diversas opciones necesarias para las pruebas :D

Instalación

Homebrew (macOS/Linux)

brew install dalfox

# https://formulae.brew.sh/formula/dalfox

Snapcraft (Ubuntu)

sudo snap install dalfox

Arch Linux (AUR)

yay -S dalfox
# or
paru -S dalfox

Chocolatey (Windows)

choco install dalfox

Consulta la Guía de instalación para obtener instrucciones de compilación manual.

Nixpkgs (NixOS)

Hay un paquete disponible para usuarios de Nix o NixOS. Ten en cuenta que las últimas versiones podrían estar presentes únicamente en el canal unstable.

nix-shell -p dalfox

Nix Flakes

Para usuarios de Nix con flakes habilitados:

# Run directly
nix run github:hahwul/dalfox -- scan https://example.com

# Install
nix profile install github:hahwul/dalfox

# Development environment for hacking on Dalfox itself
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop

El flake también expone overlays.default, por lo que los usuarios de NixOS y home-manager pueden compilar Dalfox contra su propio nixpkgs. Consulta la Guía de instalación para ese fragmento de módulo y el resto de los detalles.

Los binarios precompilados (incluidas las variantes musl enlazadas estáticamente para Linux) están disponibles en la página de GitHub Releases.

Uso

dalfox [mode] [target] [flags]
  • URL única: dalfox scan http://example.com -b https://callback
  • Modo archivo: dalfox scan urls.txt --custom-payload mypayloads.txt
  • Pipeline: cat urls.txt | dalfox scan --headers "AuthToken: xxx"
  • Punto de inyección personalizado (query): dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ
  • Punto de inyección personalizado (header): dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ

Consulta los documentos de referencia de CLI e inicio rápido para más ejemplos.

V2

¿Buscas la versión de Go (v2.x)? Dalfox v3 es una reescritura completa en Rust. El código base de Go se conserva en la rama v2 y continúa recibiendo backports de seguridad. Consulta SECURITY.md para conocer la política de soporte, y la guía de migración para saber qué cambió en la v3.

Contribuir

si quieres contribuir a este proyecto, consulta CONTRIBUTING.md y envía un Pull-Request con tu genial contenido.

Acerca del nombre

El nombre proviene de 'Dal' (달) 🌙, la palabra coreana para 'luna', combinada con 'Fox' 🦊.

Categorías